redzilla
Todas las herramientas
Diagnóstico

SPF / DKIM / DMARC

Ingresa un dominio y consulto sus registros SPF, DMARC y DKIM (TXT) por DNS-over-HTTPS, explicando la política (p=none/quarantine/reject), los mecanismos y si están bien formados.

Solo el dominio (sin http:// ni @). Consulto SPF, DMARC y, si indicas selector, DKIM.

El DKIM vive en <selector>._domainkey.<dominio>. Sin selector, no hay forma de adivinarlo.

Las consultas TXT se resuelven vía DNS-over-HTTPS de Cloudflare (1.1.1.1) por HTTPS; no pasan por ningún servidor de redzilla. El análisis y la explicación corren en tu navegador.

redzilla.cl — mailauth
 
SPF
DMARC
DKIM

SPF · v=spf1

MecanismoCalificadorValorEfecto

DMARC · v=DMARC1

EtiquetaValorSignificado

DKIM ·

EtiquetaValorSignificado

Consultas vía DNS-over-HTTPS (Cloudflare) · el análisis corre local en tu navegador.

¿Cómo funciona?

La herramienta consulta los tres registros DNS que autentican el correo de un dominio: SPF (RFC 7208), el TXT del propio dominio que empieza con v=spf1 y lista qué servidores pueden enviar en su nombre; DMARC (RFC 7489), el TXT en _dmarc.<dominio> que define la política ante fallos (p=none, quarantine o reject); y DKIM (RFC 6376), la clave pública publicada en <selector>._domainkey.<dominio>, que requiere conocer el selector porque no se puede adivinar.

Las consultas TXT se resuelven por DNS-over-HTTPS contra la API JSON de Cloudflare (1.1.1.1), sin pasar por servidores de redzilla. El análisis corre en tu navegador: la herramienta desarma el SPF mecanismo por mecanismo con su calificador (+ pass, - fail, ~ softfail, ? neutral), traduce cada etiqueta DMARC (p, sp, pct, rua, aspf, adkim…) a lenguaje claro y verifica que el registro DKIM contenga una clave pública vigente.

Ejemplo: auditar el correo de un dominio propio

  1. Ingresa el dominio (por ejemplo ejemplo.cl) y consulta: la herramienta trae el SPF y el DMARC de una vez.
  2. Un SPF sano se ve como v=spf1 include:_spf.google.com -all: solo los servidores del include pueden enviar, y el -all final rechaza el resto.
  3. Si el DMARC dice v=DMARC1; p=none; rua=mailto:..., el dominio solo monitorea: los correos falsificados igual se entregan. El objetivo es llegar a p=quarantine y luego p=reject.
  4. Para DKIM prueba los selectores comunes del panel (google, selector1, default…): si tu correo es Google Workspace, el selector suele ser google.

Preguntas frecuentes

¿Cuál es la diferencia entre SPF, DKIM y DMARC?
SPF dice qué servidores pueden enviar correo por el dominio (se valida por la IP de origen); DKIM firma criptográficamente cada mensaje y publica la clave pública en DNS para verificar que no fue alterado; DMARC une a los dos: define qué hacer cuando fallan (nada, cuarentena o rechazo) y a dónde enviar los reportes. Los tres juntos son la base contra la suplantación (spoofing).
¿Qué pasa si mi dominio tiene p=none en DMARC?
Los receptores no toman ninguna acción cuando un correo falla la autenticación: los mensajes falsificados con tu dominio se siguen entregando. p=none sirve solo como fase de monitoreo inicial con reportes (rua); la práctica recomendada es avanzar a p=quarantine y finalmente a p=reject cuando los reportes confirmen que todo el correo legítimo pasa.
¿Por qué la herramienta me pide un selector para DKIM?
Porque la clave DKIM no vive en un lugar fijo: se publica en <selector>._domainkey.<dominio> y el selector lo elige quien envía. No existe una consulta DNS que los liste, así que hay que conocerlo o probar los habituales: google (Workspace), selector1 y selector2 (Microsoft 365), k1 (Mailchimp) o default.
¿Cuál es la diferencia entre ~all y -all en SPF?
El calificador del all final define la postura ante servidores no listados: -all (fail) pide rechazarlos y es la postura estricta recomendada; ~all (softfail) solo los marca como sospechosos y suele usarse en transición. ?all no protege nada y +all autoriza a cualquiera: anula el SPF por completo.
¿Te fue útil esta herramienta?
Disclaimer Cuidamos la precisión de cada herramienta y la revisamos a conciencia; aun así, no podemos garantizar que esté libre de errores ni responsabilizarnos por el uso de sus resultados. Te sugerimos verificar siempre los datos críticos.
Si encuentras un error, avísanos →